Guía básica de seguridad WordPress en Plesk para principiantes
Introducción: ¿Por qué es importante la seguridad en WordPress?
Si tienes un sitio web en WordPress alojado en Plesk, probablemente te preocupes por mantenerlo seguro. Y con razón. WordPress es el CMS más usado del mundo, pero también uno de los más atacados. La buena noticia es que no necesitas ser un experto en seguridad para proteger tu sitio. Con unos pasos básicos y usando las herramientas que ya tienes en Plesk, puedes reducir drásticamente los riesgos.
Esta guía está pensada para principiantes. Vamos a explicarte, paso a paso, cómo aplicar consejos seguridad WordPress desde el panel de control. Hablaremos de contraseñas, actualizaciones, plugins, copias de seguridad y mucho más. Todo explicado de forma sencilla, sin tecnicismos complicados.
Al finalizar, sabrás exactamente qué hacer para tener un sitio más robusto. Y lo mejor: todo desde Plesk, sin necesidad de tocar código ni líneas de comando.
## 1. Contraseñas fuertes: la primera línea de defensa
El error más común es usar contraseñas débiles. "admin", "123456" o "password" siguen siendo las más usadas... y las primeras que prueban los atacantes. Para una buena seguridad WordPress Plesk, empieza por aquí.
### 1.1. Cambia la contraseña del administrador de WordPress
- Accede a tu panel de WordPress (tudominio.com/wp-admin).
- Ve a Usuarios > Tu perfil.
- Desplázate hasta Contraseña nueva.
- Usa el generador de contraseñas de WordPress (te sugerirá una segura).
- Guárdala en un gestor de contraseñas (como LastPass, Bitwarden o 1Password).
[TIP] Una contraseña segura tiene al menos 12 caracteres, incluye mayúsculas, minúsculas, números y símbolos. No uses palabras del diccionario.
### 1.2. Cambia la contraseña de la base de datos en Plesk
Tu base de datos MySQL también necesita protección. Si alguien accede a ella, puede robar toda tu información.
- En Plesk, ve a Bases de datos.
- Selecciona la base de datos de tu WordPress.
- Haz clic en Cambiar contraseña.
- Elige una contraseña segura (Plesk puede generarla automáticamente).
- Actualiza el archivo
wp-config.phpcon la nueva contraseña (Plesk lo hace automáticamente si usas la opción "Actualizar automáticamente la configuración de la aplicación").
[WARNING] Si cambias la contraseña manualmente, asegúrate de actualizar wp-config.php. Si no, tu sitio dejará de funcionar.
## 2. Mantén todo actualizado
Las actualizaciones no solo traen nuevas funciones, sino parches de seguridad. Un WordPress desactualizado es una invitación a los hackers.
### 2.1. Actualiza WordPress, temas y plugins desde el panel
- En WordPress, ve a Escritorio > Actualizaciones.
- Verás si hay actualizaciones disponibles para el núcleo, temas y plugins.
- Haz clic en Actualizar ahora para cada uno.
### 2.2. Activa las actualizaciones automáticas en Plesk
Plesk puede encargarse de las actualizaciones por ti. Así no se te olvida.
- En Plesk, ve a WordPress (en el menú izquierdo).
- Selecciona tu sitio.
- En la pestaña Seguridad, activa Actualizaciones automáticas para el núcleo, temas y plugins.
- Elige la frecuencia: diaria, semanal o mensual.
[INFO] Las actualizaciones automáticas pueden causar problemas si un plugin no es compatible. Por eso, siempre haz una copia de seguridad antes (lo veremos más adelante).
## 3. Protege el acceso al panel de administración
El wp-admin es la puerta de entrada a tu sitio. Si alguien logra acceder, puede hacer cualquier cosa. Por eso, debemos reforzarla.
### 3.1. Cambia la URL de inicio de sesión
Por defecto, la URL de acceso es tudominio.com/wp-admin o tudominio.com/wp-login.php. Los bots lo saben y lo atacan constantemente. Cambiarla reduce drásticamente los ataques de fuerza bruta.
Puedes usar un plugin como WPS Hide Login o iThemes Security. Ambos son fáciles de configurar:
- Instala y activa el plugin.
- Ve a su configuración.
- Define una nueva URL (por ejemplo,
tudominio.com/mi-acceso-secreto). - Guarda los cambios.
A partir de ahora, solo podrás acceder por esa nueva URL.
### 3.2. Limita los intentos de inicio de sesión
Otra medida eficaz es bloquear a quien falle varias veces la contraseña. El plugin Limit Login Attempts Reloaded hace esto:
- Instálalo y actívalo.
- Ve a Ajustes > Limit Login Attempts.
- Configura, por ejemplo, 3 intentos permitidos y un bloqueo de 15 minutos.
- Guarda.
[TIP] También puedes activar el bloqueo por IP en Plesk (Firewall). Pero para principiantes, los plugins son más sencillos.
## 4. Usa un firewall de aplicaciones web (WAF)
Un WAF filtra el tráfico malicioso antes de que llegue a tu WordPress. Plesk incluye una herramienta llamada ModSecurity, que actúa como un escudo.
### 4.1. Activa ModSecurity en Plesk
- En Plesk, ve a Herramientas y configuraciones > Seguridad > ModSecurity.
- Actívalo para tu dominio.
- Selecciona una política de reglas (por ejemplo, "OWASP CRS" o "Comodo").
- Aplica los cambios.
ModSecurity bloqueará ataques comunes como inyecciones SQL, XSS y fuerza bruta.
[WARNING] ModSecurity puede bloquear funcionalidades legítimas si es demasiado restrictivo. Si notas problemas, prueba con una política más permisiva.
## 5. Copias de seguridad: tu salvavidas
Por más seguro que estés, siempre existe el riesgo de un ataque o un error humano. Las copias de seguridad son tu plan B. Si algo sale mal, restauras y listo.
### 5.1. Configura copias de seguridad automáticas en Plesk
- En Plesk, ve a Herramientas y configuraciones > Copias de seguridad.
- Haz clic en Configurar programación.
- Elige la frecuencia (diaria, semanal) y el número de copias a conservar.
- Selecciona qué incluir: archivos del sitio, bases de datos, configuraciones.
- Guarda.
Plesk también permite descargar la copia a tu ordenador o subirla a un servicio en la nube (como Google Drive o Dropbox) para mayor seguridad.
### 5.2. Haz una copia de seguridad manual antes de cambios importantes
Antes de actualizar un plugin, cambiar el tema o modificar archivos, haz una copia manual:
- En Plesk, ve a Copias de seguridad.
- Haz clic en Crear copia de seguridad.
- Selecciona "Archivos y bases de datos".
- Dale un nombre descriptivo (por ejemplo, "Antes de actualizar WooCommerce").
- Haz clic en Crear.
[INFO] Las copias de seguridad no ocupan mucho espacio si usas compresión. Pero asegúrate de tener suficiente almacenamiento en tu plan de hosting.
## 6. Protege el archivo wp-config.php
wp-config.php contiene las claves de acceso a tu base de datos, las claves de seguridad y otras configuraciones críticas. Si alguien lo lee, puede tomar el control de tu sitio.
### 6.1. Mueve wp-config.php fuera de la raíz pública
Plesk permite mover este archivo a un directorio superior (no accesible desde la web). Esto es muy seguro.
- Accede a Archivos en Plesk.
- Navega a la carpeta
httpdocs(opublic_html). - Localiza
wp-config.php. - Córtalo y pégalo en la carpeta superior (por ejemplo, en el directorio raíz de tu suscripción).
- WordPress lo encontrará automáticamente.
[WARNING] Si tu WordPress está en una subcarpeta, el proceso es diferente. Consulta la documentación de Plesk si tienes dudas.
### 6.2. Establece permisos correctos
Los archivos de WordPress deben tener permisos restrictivos. En Plesk:
- Ve a Archivos.
- Selecciona
wp-config.php. - Haz clic en Permisos.
- Asegúrate de que sea 600 (solo lectura para el propietario) o 644 (lectura para todos, pero no escritura).
- Aplica.
[TIP] Para toda la carpeta wp-content, usa permisos 755 en directorios y 644 en archivos.
## 7. Elimina usuarios y plugins innecesarios
Cada usuario o plugin extra es un punto de entrada potencial. Si no lo usas, elimínalo.
### 7.1. Revisa los usuarios de WordPress
- En WordPress, ve a Usuarios > Todos los usuarios.
- Elimina cuentas que no reconozcas o que estén inactivas.
- Asegúrate de que cada usuario tenga el rol mínimo necesario (por ejemplo, "Autor" en lugar de "Administrador").
### 7.2. Desactiva y elimina plugins que no uses
- En WordPress, ve a Plugins > Plugins instalados.
- Desactiva los que no necesites.
- Después de desactivarlos, haz clic en Eliminar para borrarlos por completo.
[INFO] Un plugin desactivado pero no eliminado sigue siendo un riesgo si tiene vulnerabilidades.
## 8. Protege el acceso por FTP y SFTP
El acceso por FTP también puede ser vulnerado. Usa siempre SFTP (FTP sobre SSH) que es más seguro.
### 8.1. Configura SFTP en Plesk
- En Plesk, ve a Herramientas y configuraciones > Acceso FTP.
- Asegúrate de que la opción "Permitir conexiones SFTP" esté activada.
- Desactiva "Permitir conexiones FTP" (no seguro).
- Guarda.
### 8.2. Cambia la contraseña de FTP regularmente
Al igual que con WordPress, la contraseña de FTP debe ser segura y cambiarse periódicamente.
- En Plesk, ve a Usuarios FTP.
- Selecciona tu usuario.
- Haz clic en Cambiar contraseña.
- Elige una segura.
## 9. Usa SSL/TLS (HTTPS)
Un sitio sin HTTPS envía datos en texto plano, incluidos los inicios de sesión. Plesk facilita la instalación de certificados SSL.
### 9.1. Activa Let's Encrypt en Plesk
- En Plesk, ve a Herramientas y configuraciones > SSL/TLS.
- Haz clic en Añadir certificado SSL.
- Selecciona Let's Encrypt (gratuito).
- Introduce tu dominio y correo electrónico.
- Activa la renovación automática.
- Aplica.
Una vez instalado, fuerza HTTPS desde la configuración de Plesk o mediante un plugin como Really Simple SSL.
[TIP] Después de activar HTTPS, actualiza la URL de tu sitio en Ajustes > Generales en WordPress (de http a https).
## 10. Supervisa la actividad de tu sitio
Saber qué ocurre en tu WordPress te ayuda a detectar problemas a tiempo.
### 10.1. Activa los registros de auditoría en Plesk
- En Plesk, ve a Herramientas y configuraciones > Registro de auditoría.
- Actívalo para tu dominio.
- Revisa periódicamente los intentos de inicio de sesión fallidos, cambios en archivos, etc.
### 10.2. Usa un plugin de seguridad con registro de actividad
Plugins como Wordfence o Sucuri registran cada acción en tu sitio. Te avisan si detectan algo sospechoso.
- Instala y activa Wordfence.
- Ve a Wordfence > Firewall y actívalo.
- Revisa Wordfence > Registro de actividad para ver quién ha hecho qué.
[WARNING] Los plugins de seguridad pueden consumir recursos. Si tu hosting es limitado, elige uno ligero como All In One WP Security.
## Preguntas frecuentes (FAQ)
¿Es necesario usar un plugin de seguridad si ya tengo Plesk?
Sí, Plesk proporciona herramientas de servidor (firewall, ModSecurity, copias de seguridad), pero no cubre todas las vulnerabilidades de WordPress. Un plugin de seguridad añade capas extra como protección contra fuerza bruta, escaneo de malware y registro de actividad.
¿Cada cuánto debo hacer copias de seguridad?
Recomendamos copias automáticas diarias. Si tu sitio se actualiza con frecuencia (por ejemplo, un blog con varios posts al día), incluso cada 6 horas. Las copias manuales, antes de cambios importantes.
¿Puedo usar Plesk para gestionar varios sitios WordPress?
Sí, Plesk permite gestionar múltiples dominios y sus WordPress desde un solo panel. Cada sitio puede tener su propia configuración de seguridad.
¿Qué hago si mi sitio ya ha sido hackeado?
Lo primero, restaura una copia de seguridad limpia (anterior al ataque). Luego, cambia todas las contraseñas (WordPress, FTP, base de datos). Después, instala un plugin de seguridad y escanea el sitio. Si no tienes copia, contacta con tu proveedor de hosting.
¿Syspanel (HestiaCP) es igual de seguro que Plesk?
Syspanel (HestiaCP) también es un panel de control potente, pero su enfoque de seguridad es diferente. En Plesk, muchas funciones de seguridad vienen integradas y son más fáciles de configurar para principiantes. Si usas Syspanel, recuerda que el puerto de acceso es el 2106 y que debes configurar manualmente el firewall y las actualizaciones.
## Conclusión: La seguridad es un proceso, no un destino
Proteger tu WordPress en Plesk no es complicado. Con estos pasos básicos, reduces enormemente los riesgos. Recuerda:
- Contraseñas fuertes y únicas.
- Actualizaciones constantes.
- Copias de seguridad automáticas.
- Firewall y SSL activados.
- Plugins de seguridad ligeros.
No necesitas ser un experto. Solo dedicar unos minutos cada semana a revisar tu sitio. Y si algo falla, siempre tienes las copias de seguridad.
¿Tienes dudas? Pregunta a tu proveedor de hosting o consulta la documentación de Plesk. La seguridad es cosa de todos, y con pequeños hábitos, mantienes tu WordPress a salvo.
